Configurer le fournisseur de service ONLYOFFICE et le fournisseur d'identité AD FS

Introduction

L'authentification unique ou Single Sign-On (SSO) est une technologie qui permet aux utilisateurs de s'authentifier une seule fois, puis d'accéder à plusieurs applications/services sans avoir à s'authentifier de nouveau.

Si un portail web comprend plusieurs grandes sections indépendantes (forum, chat, blogs, etc.), un utilisateur peut passer par la procédure d'authentification dans l'un des services et accéder automatiquement à tous les autres sans saisir ses identifiants plusieurs fois.

L'authentification unique repose toujours sur l'opération conjointe de deux applications : un fournisseur d'identité et un fournisseur de service (ci-après dénommés « IdP » et « SP »). ONLYOFFICE SSO implémente uniquement le SP. De nombreux fournisseurs peuvent agir en tant qu'IdP, mais cet article examine l'implémentation Services de fédération Active Directory (AD FS).

Si vous souhaitez utiliser l'authentification unique pour connecter ONLYOFFICE Desktop Editors à votre ONLYOFFICE Workspace, désactivez les Salles privées dans le Panneau de configuration.
Configuration système minimale

La configuration système requise inclut le logiciel suivant, qui a été testé et fonctionne correctement avec ONLYOFFICE SSO :

  • Windows Server 2008 R2, Windows Server 2016;
  • AD FS version 3.0 ou version ultérieure.

Préparer ONLYOFFICE Workspace pour le réglage de l'authentification unique

  1. Installez ONLYOFFICE Workspace pour Docker ou toute autre version ultérieure prenant en charge SSO (AD FS est pris en charge à partir de Community Server v9.5).
  2. Ajoutez un nom de domaine, par ex. myportal-address.com.
  3. Sur votre portail, accédez à Panneau de configuration > HTTPS, créez et appliquez le certificat letsencrypt pour le chiffrement du trafic (pour activer HTTPS sur votre portail).

Préparer AD FS pour la configuration de l'authentification unique

  1. Installez la version la plus récente d'AD DS (Service de domaine Active Directory) avec toutes les mises à jour et tous les correctifs officiels.
  2. Installez la version la plus récente d'AD FS avec toutes les mises à jour et tous les correctifs officiels.
    Pour déployer AD FS à partir de zéro, vous pouvez suivre ces instructions.
  3. Vérifiez que le lien vers les métadonnées AD FS est accessible au public. Pour ce faire,
    1. Dans Server Manager (Gestionnaire de serveur), accédez à Tools -> AD FS Management (Outils -> Gestion AD FS),
    2. Passez à AD FS \ Service \ Endpoints,
    3. Recherchez la ligne de type Federation Metadata dans le tableau. Le lien vers les métadonnées du fournisseur d'identité est construit selon le schéma suivant :
      https://{ad-fs-domain}/{path-to-FederationMetadata.xml}
      Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

      Vous pouvez également utiliser la commande PowerShell suivante :

      PS C:\Users\Administrator> (Get-ADFSEndpoint | Where {$_.Protocol -eq "FederationMetadata" -or $_.Protocol -eq "Federation Metadata"}).FullUrl.ToString()

      Le résultat doit être un lien au format suivant :

      https://onlyofficevm.northeurope.cloudapp.azure.com/FederationMetadata/2007-06/FederationMetadata.xml
    4. Pour vérifier qu'AD FS fonctionne correctement, ouvrez le lien dans un navigateur web. Le fichier XML doit s'afficher ou se télécharger. Copiez le lien vers le fichier XML de métadonnées : vous en aurez besoin à l'étape suivante.

Configurer le fournisseur de service ONLYOFFICE

  1. Assurez-vous que vous êtes connecté à votre Panneau de configuration ONLYOFFICE en tant qu'administrateur et cliquez sur l'onglet SSO dans la section PARAMÈTRES DU PORTAIL de la barre latérale gauche.
    Vous ne pouvez enregistrer qu'un seul fournisseur d'identité d'entreprise pour votre organisation sur le portail ONLYOFFICE.
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  2. Activez l'authentification unique en cliquant sur le commutateur Activer l'authentification unique et collez le lien copié depuis AD FS dans le champ URL vers le fichier XML de métadonnées fournisseur d'identité.
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

    Cliquez sur le bouton de chargement pour charger les métadonnées du fournisseur d'identité. Le fournisseur d'identité AD FS remplira automatiquement les champs du formulaire Paramètres du fournisseur de service ONLYOFFICE.

  3. Vous pouvez saisir n'importe quel texte dans le champ Légende personnalisée du bouton de connexion pour remplacer le texte par défaut (Single Sign-on). Ce texte s'affichera sur le bouton de connexion au portail avec le service d'authentification unique sur la page d'authentification ONLYOFFICE.
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  4. Dans le sélecteur NameID Format, choisissez la valeur suivante : urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  5. Dans la section Certificats publics du fournisseur d'identités \ Paramètres avancés, décochez l'option Vérifier la signature des réponses de déconnexion, car AD FS ne l'exige pas par défaut.
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  6. Ajoutez des certificats dans la section Certificats du fournisseur de service. Vous pouvez générer des certificats auto-signés ou ajouter d'autres certificats.
    Dans la fenêtre Nouveau certificat, définissez le sélecteur Utiliser pour sur l'option signature et chiffrement, car le fournisseur d'identité AD FS est automatiquement configuré pour vérifier les signatures numériques et chiffrer les données.
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

    Le résultat doit être semblable à ce qui suit :

    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  7. Dans la section Certificats du fournisseur de service \ Paramètres avancés, décochez l'option Signer les réponses de déconnexion, car AD FS ne l'exige pas par défaut.
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
    Il n'est pas nécessaire d'ajuster le formulaire Mappage d'attributs. Dans la section Paramètres avancés, vous pouvez cocher l'option Masquer une page d'authentification pour masquer la page d'authentification par défaut et rediriger automatiquement vers le service d'authentification unique.
    ImportantSi vous devez restaurer la page d'authentification par défaut (pour pouvoir accéder au portail en cas de panne du serveur de votre fournisseur d'identité), vous pouvez ajouter la clé /Auth.aspx?skipssoredirect=true après le nom de domaine de votre portail dans la barre d'adresse du navigateur.
  8. Cliquez sur Enregistrer. La section Métadonnées du fournisseur de service ONLYOFFICE s'affichera.
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

    Vérifiez que les paramètres sont accessibles au public en cliquant sur le bouton Télécharger le fichier XML des métadonnées du fournisseur de services. Le contenu du fichier XML doit s'afficher.

  9. Copiez le lien vers les métadonnées du fournisseur de services ONLYOFFICE depuis le champ ID d'entité du fournisseur de service (lien vers le fichier XML des métadonnées) et accédez à la machine où AD FS est installé.
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

Configurer le fournisseur d'identité AD FS

  1. Activez l'authentification forte pour des applications .NET.

    Les applications .NET Framework 3.5/4.0/4.5.x peuvent changer le protocole par défaut pour TLS 1.2 en activant la clé de registre SchUseStrongCrypto. Cette clé de registre forcera les applications .NET à utiliser TLS 1.2.

    Pour AD FS sur Windows Server 2016 et Windows Server 2012 R2, vous devez utiliser la clé .NET Framework 4.0/4.5.x : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319

    Pour .NET Framework 3.5, utilisez la clé de registre suivante :

    [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\v2.0.50727] "SchUseStrongCrypto"=dword:00000001

    Pour .NET Framework 4.0/4.5.x, utilisez la clé de registre suivante :

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319 "SchUseStrongCrypto"=dword:00000001
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

    Vous pouvez également utiliser la commande PowerShell suivante :

    New-ItemProperty -path 'HKLM:\SOFTWARE\Microsoft\.NetFramework\v4.0.30319' -name 'SchUseStrongCrypto' -value '1' -PropertyType 'DWord' -Force | Out-Null

    Pour en savoir plus, veuillez consulter cet article.

  2. Dans Server Manager (Gestionnaire de serveur), accédez à Tools -> AD FS Management (Outils -> Gestion AD FS),
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  3. Sur le panneau AD FS Management (Outils -> Gestion AD FS), sélectionnez Trust Relationships > Relying Party Trusts (Relation d'approbation > Approbation de partie de confiance). Cliquez sur l'option Add Relying Party Trust (Ajouter une approbation de partie de confiance) à droite. L'assistant Add Relying Party Trust (Ajouter une approbation de partie de confiance) s'affichera,
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  4. Dans la fenêtre de l'assistant, sélectionnez le bouton radio Import data about the relying party published online or on a local network (Importer les données, publiées en ligne ou sur un réseau local, concernant la partie de confiance), collez le lien précédemment copié vers les métadonnées du fournisseur de service ONLYOFFICE dans le champ Federation metadata address (host name or URL) (Adresse des métadonnées de fédération (nom d'hôte ou URL)) et cliquez sur le bouton Next (Suivant),
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  5. Dans le champ Display name (Nom d'affichage), indiquez un nom quelconque et cliquez sur le bouton Next (Suivant),
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  6. Sélectionnez l'option I do not want to configure multi-factor authentication settings for this relying party trust at this time et cliquez sur le bouton Next,
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  7. Sélectionnez l'option Permit all users to access this relying party et cliquez sur le bouton Next,
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  8. Vérifiez la configuration résultante et cliquez sur le bouton Next (Suivant),
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  9. Laissez l'option par défaut inchangée et cliquez sur le bouton Close (Fermer),
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  10. Une nouvelle fenêtre s'ouvre. Sous l'onglet Issuance Transform Rules (Règles de transformation d'émission), cliquez sur le bouton Add Rule... (Ajouter une règle...),
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  11. Sélectionnez l'option Send LDAP Attributes as Claims (Envoyer des attributs LDAP en tant que revendications) dans la liste Claim rule template (Modèle de règle de revendication) et cliquez sur le bouton Next (Suivant),
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  12. Saisissez un nom dans le champ Claim rule name (Nom de la règle de revendication). Sélectionnez l'option Active Directory dans la liste Attribute store (Magasin d'attributs) et remplissez le formulaire Mapping of LDAP attributes to outgoing claim types (Mappage d'attributs LDAP à des types de revendications sortantes) selon le tableau ci-après. Une fois terminé, cliquez sur Finish (Terminer).
    Attribut LDAP (sélectionnez ou saisissez pour ajouter plus d'options)Revendication sortante (sélectionnez ou saisissez pour ajouter plus d'options)
    Given-NamegivenName
    Surnamesn
    E-Mail-Addressesmail
    Telephone-Numbermobile
    Titletitle
    physicalDeliveryOfficeNamel
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  13. Dans la fenêtre Edit Claim Rules (Modifier les règles de revendication), cliquez sur le bouton Add Rule (Ajouter une règle) encore une fois, sélectionnez l'option Transform an Incoming Claim (Transformer une revendication entrante) dans la liste Claim rule template (Modèle de règle de revendication) et cliquez sur le bouton Next (Suivant),
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  14. Saisissez un nom dans le champ Claim rule name (Nom de la règle de revendication) et sélectionnez les options suivantes :
    • Incoming claim type (Type de revendication entrante) : mail,
    • Outgoing claim type (Type de revendication sortante) : Name ID,
    • Outgoing name ID format (Format d'ID de nom sortant) : Email
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

    Une fois que vous avez terminé, cliquez sur Finish (Terminer).

    Vous devriez obtenir presque le même résultat :

    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

    Si la déconnexion d'AD FS ne fonctionne pas, il est recommandé d'ajouter une règle de revendication personnalisée (Custom Claim Rule) en remplaçant {portal-domain} par votre domaine du fournisseur de service et {ad-fs-domain} par votre domaine du fournisseur d'identité :

    c:[Type == "mail"]
     => issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/namequalifier"] = "http://{ad-fs-domain}/adfs/services/trust", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"] = "https://{portal-domain}/sso/metadata");
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  15. Cliquez sur OK.
  16. Pour autoriser l'authentification unique depuis l'intranet, activez l'option Forms Authentication (Authentification par formulaires) dans Edit Global Authentication Policy (Modifier la stratégie d'authentification globale) (menu contextuel AD FS / Authentication Policies (AD FS / Stratégies d'authentification)),
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  17. Ouvrez les propriétés de la partie utilisatrice que vous venez de créer et passez à l'onglet Advanced (Avancé),
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

    Sélectionnez l'option SHA-1 dans la liste Secure hash algorithm (Algorithme de hachage sécurisé).

    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

Vérifier le fonctionnement du fournisseur de service ONLYOFFICE avec le fournisseur d'identité AD FS

Se connecter à ONLYOFFICE du côté du fournisseur de service
  1. Accédez à la page d'authentification ONLYOFFICE (par ex. https://myportal-address.com/auth.aspx).
  2. Cliquez sur le bouton Authentification unique (le texte sur le bouton peut varier si vous avez indiqué un autre texte pendant la configuration du fournisseur de service ONLYOFFICE). Si le bouton est absent, cela signifie que l'authentification unique n'est pas activée.
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  3. Si tous les paramètres du fournisseur de service et du fournisseur d'identité sont correctement configurés, vous serez redirigé vers le formulaire de connexion du fournisseur d'identité AD FS :
    Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
  4. Saisissez le login et le mot de passe du compte du fournisseur d'identité AD FS et cliquez sur le bouton Sign in (Se connecter).
  5. Si les identifiants sont corrects, vous serez redirigé vers la page d'accueil du portail. Le compte utilisateur sera créé automatiquement s'il n'existe pas encore, ou mis à jour si des données ont été modifiées dans le fournisseur d'identité.
Profils des utilisateurs qui sont créés via l'authentification unique

La modification des profils utilisateur créés via l'authentification unique est limitée. Les champs du profil utilisateur reçus du fournisseur d'identité ne peuvent pas être modifiés (c.-à-d. First Name (Prénom), Last Name (Nom), Email, Title (Titre) et Location (Emplacement)). Vous ne pouvez modifier ces champs que depuis votre compte du fournisseur d'identité.

La figure ci-dessous illustre le menu Actions pour un utilisateur SSO:

Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

La figure suivante illustre le profil d'utilisateur SSO à modifier:

Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP

Les utilisateurs créés via l'authentification unique sont marqués de l'icône SSO dans la liste des utilisateurs pour les administrateurs du portail :

Comment configurer ONLYOFFICE SP et AD FS IdP Comment configurer ONLYOFFICE SP et AD FS IdP
Articles avec le tag :
Parcourir tous les tags